Champ d’application de cette politique
Cette politique décrit les applications grand public Health.md pour iPhone, iPad, Mac et Android ; les utilitaires CLI et MCP fournis avec l’application Mac ainsi que les outils portables lorsqu’ils sont disponibles ; healthmd.app et sa documentation ; et les services internes qui prennent en charge ces produits. Health.md est exploité par Cody Bontecou sous le nom isolated.tech, désigné ici par « Health.md », « nous » ou « notre ».
Elle ne remplace pas les conditions de confidentialité d’Apple, de Google, d’un fournisseur de santé, d’un fournisseur de fichiers ou de synchronisation, de l’exploitant d’une API, d’un outil d’IA ou de toute autre destination que vous choisissez. Lorsque vous demandez l’envoi de données à l’un de ces services, ses conditions et votre configuration régissent la copie qu’il reçoit.
La version simple : Health.md ne collecte ni ne stocke de données de santé sur les serveurs de Health.md. Les données de santé sont traitées sur vos appareils et envoyées uniquement aux destinations ou clients que vous choisissez.
Nous collectons automatiquement des données internes limitées d’analyse du produit et des campagnes. Ces systèmes sont pseudonymes, ne contiennent aucun dossier de santé ni export et ne sont pas utilisés à des fins publicitaires.
Avis de traduction : Cette version française est fournie pour votre commodité. En cas de divergence, la version anglaise fait foi uniquement dans la mesure permise par la législation applicable, sans limiter les droits impératifs des consommateurs.
Données de santé que nous traitons selon vos instructions
Health.md utilise les autorisations de la plateforme et les actions de l’utilisateur pour lire ou recevoir des données de santé. Selon votre appareil et les fonctionnalités que vous activez, ces données peuvent comprendre :
- Apple Health : les catégories HealthKit et WorkoutKit que vous autorisez sur iPhone ou iPad.
- Données de santé Android : les données relatives à la condition physique, au bien-être, à l’activité, au corps, à la nutrition, à la santé reproductive et aux signes vitaux, ainsi que les dossiers médicaux que vous autorisez via Health Connect.
- Fournisseurs connectés : les dossiers récupérés auprès d’un fournisseur compatible uniquement après l’avoir connecté et en avoir autorisé l’accès.
- Demandes directes : les requêtes ou exports délimités demandés par un Mac, une CLI ou un client MCP explicitement jumelé pendant que la source mobile est disponible.
L’accès de Health.md aux données de santé est en lecture seule. Nous n’inscrivons aucun diagnostic ni traitement dans HealthKit ou Health Connect et n’utilisons pas les données de santé à des fins de publicité, de profilage ou de décisions relatives au crédit, à l’assurance ou à l’emploi.
Les exports peuvent être extrêmement sensibles. Les fichiers sans perte et les résultats directs peuvent conserver les horodatages exacts, UUID sources, données de provenance, itinéraires et localisations, médicaments, données de bien-être mental, valeurs d’ECG, contenu clinique, documents et pièces jointes binaires. Protégez-les comme la base de données de santé source. Les versions actuellement disponibles dans l’Apple App Store ne demandent pas l’accès aux anciens dossiers cliniques ; l’accès aux dossiers médicaux Android est décrit séparément ci-dessous.
Destinations possibles des données de santé
Les données de santé ne quittent leur source que lorsqu’une fonctionnalité que vous choisissez l’exige. Health.md peut envoyer ou écrire les données sélectionnées vers :
- Fichiers et coffres : un dossier sur l’appareil, Fichiers d’Apple, Storage Access Framework d’Android, un coffre Obsidian ou un autre fournisseur de fichiers.
- Dossiers synchronisés dans le cloud : iCloud Drive, Dropbox, Google Drive, OneDrive, Syncthing, Working Copy ou un autre fournisseur si le dossier choisi y est synchronisé.
- Ordinateurs jumelés : un Mac approuvé ou une CLI autonome via une connexion directe chiffrée et authentifiée.
- Outils et agents locaux : une CLI ou un client MCP que vous configurez. Les résultats suivent alors les paramètres de stockage, de transcription et de fournisseur de modèles de cet outil.
- Votre point de terminaison API : un point de terminaison API configuré par l’utilisateur qui reçoit l’export sélectionné. Le mode de point de terminaison protégé exige HTTPS.
- Fournisseurs de santé connectés : des demandes en lecture seule adressées à un fournisseur après votre autorisation de la connexion.
Health.md ne conserve pas de copie des données de santé sur un serveur pour de futures requêtes. L’iPhone reste la source des requêtes directes Apple Health. Le transfert direct peut laisser sur l’ordinateur jumelé un état durable de tâche et des résultats, mais cet état ne constitue pas un corpus de données de santé hébergé par Health.md.
Dossiers médicaux Android (FHIR)
Sur les appareils Android compatibles, la fonctionnalité Dossiers médicaux (FHIR) peut lire uniquement les catégories Health Connect que vous autorisez séparément. Health Connect répartit un dossier médical portable entre les catégories suivantes :
Catégories de dossiers médicaux demandées par Health.md
- Vaccins
- Allergies et intolérances
- Affections et diagnostics
- Résultats de laboratoire
- Médicaments
- Informations personnelles
- Informations sur les praticiens
- Dossiers de grossesse
- Procédures
- Antécédents sociaux
- Visites et consultations
- Signes vitaux médicaux
Chaque catégorie est facultative et accessible en lecture seule. Elle sert uniquement à répondre à une demande directe ou à inclure les dossiers autorisés dans un export que vous lancez ou planifiez. Les exports JSON et au format natif du fournisseur peuvent conserver les données des ressources FHIR et les métadonnées sources ; les résumés Markdown et CSV peuvent indiquer le nombre d’éléments par catégorie. Health.md ne conserve aucune copie sur un serveur. Vous pouvez refuser ou révoquer une catégorie sans désactiver les autres exports autorisés.
Analyse interne du produit
Version Android F-Droid : elle n’envoie aucune télémétrie Health.md et ne crée aucun identifiant d’installation, file d’événements, Worker ni état de télémétrie persistant. Install Referrer, l’analyse d’intégration, Play Review, Billing, l’OAuth des fournisseurs directs et Wear Data Layer ne sont pas compilés. Les exports vers un endpoint API configuré par l’utilisateur et les sessions Direct CLI explicites sont des actions du produit demandées par l’utilisateur, pas de la télémétrie Health.md.
Les versions Apple et Google Play utilisent un Cloudflare Worker interne et une base de données D1 pour déterminer si les parcours d’intégration, d’activation, d’export, de planification, de paywall et d’achat fonctionnent. Health.md collecte automatiquement ces événements produit limités sans Firebase Analytics, Google Analytics, AppsFlyer, SDK tiers de signalement d’incidents ni SDK publicitaire dans l’application.
Selon la plateforme et l’événement, une charge utile acceptée peut contenir un UUID aléatoire d’installation de l’application, un UUID aléatoire d’événement, le nom de l’événement, la version de l’application, le numéro de build, la plateforme, l’expérience ou la variante, l’étape d’intégration ou son abandon explicite, un nombre plafonné d’exports gratuits, la catégorie de destination de l’export, le nombre de formats, des tranches générales du nombre de métriques et de la durée de la plage de dates, le contexte du paywall, l’identifiant du produit, le résultat de l’achat ou de la restauration et une catégorie générale d’autorisation ou d’erreur.
L’UUID d’installation persiste pendant cette installation de l’application ; les données sont donc pseudonymes et non anonymes. Il est généré aléatoirement et n’est pas dérivé de votre nom, compte, identifiant de santé, identifiant matériel de l’appareil, Android ID ou Advertising ID.
Les données d’analyse du produit ne comprennent jamais de valeurs ou d’identifiants HealthKit ou Health Connect, de noms de métriques ni de dates de santé, de médicaments, d’entraînements, de contenu exporté, de résultats de requêtes saisies, de noms de dossiers ou de coffres, de chemins de fichiers, de noms de pairs ou d’appareils, de données de compte, de prix, d’identifiants ou de jetons, de texte saisi par l’utilisateur, de référents bruts, de chaînes User-Agent complètes ni d’adresses IP stockées. Les événements, propriétés et valeurs de propriétés inconnus sont rejetés. Les listes de champs autorisés du client public et du Worker sont conçues de sorte que les dossiers de santé et le contenu exporté ne puissent pas être représentés dans une charge utile d’analyse.
Ces événements ne sont utilisés ni à des fins publicitaires, ni pour la création d’empreintes numériques, ni pour le suivi entre applications ; ils ne sont ni vendus ni communiqués à des annonceurs. Les lignes validées sont conservées pendant 13 mois au maximum, puis supprimées automatiquement lors du nettoyage quotidien. Cloudflare continue de traiter les informations de connexion ordinaires conformément à ses propres conditions.
Attribution interne des campagnes
Health.md utilise des liens courts internes, tels que healthmd.app/v/yt-csv-001, pour mesurer les performances globales des campagnes sans SDK d’attribution tiers.
- Le service de redirection peut enregistrer le jeton et l’identifiant lisible de la campagne, la plateforme et l’angle du contenu, une catégorie générale de destination ou de client, le nom d’hôte référent lorsqu’il est fourni, un code pays général et l’heure.
- La ligne de clic stockée ne comprend ni adresse IP, ni chaîne User-Agent complète, ni cookie, ni identifiant de requête Cloudflare, ni empreinte numérique.
- Sur Android, Google Play Install Referrer peut produire un événement unique et assaini d’installation attribuée avec des UUID aléatoires d’installation et d’événement, la version et le build de l’application, les champs de campagne validés, l’heure de l’événement et, éventuellement, les horodatages Play du clic et de l’installation.
- La valeur brute d’Install Referrer est supprimée et n’est jamais conservée ni transmise par Health.md. Les clics et les installations sont reliés uniquement par le jeton de campagne validé à des fins de rapports agrégés.
Les lignes relatives aux clics et installations de campagne sont conservées pendant 13 mois au maximum. Les fenêtres agrégées de débit d’ingestion ne contiennent qu’une minute et un décompte et sont supprimées après 24 heures. Cloudflare traite les informations réseau ordinaires lors de l’acheminement de ces demandes, mais Health.md ne les ajoute pas aux enregistrements de campagne.
Planification, achats, fournisseurs et assistance
Certaines fonctionnalités de l’application utilisent des données opérationnelles sans rapport avec la santé :
- Exports Apple planifiés : le service de planification peut recevoir un jeton APNs, un identifiant aléatoire d’installation ou d’utilisateur, la plateforme, le bundle ID, la fréquence et l’heure de la planification, le jour de la semaine et le fuseau horaire. Les notifications push silencieuses contiennent des informations de déclenchement et de version de la planification. Le Worker ne reçoit ni échantillons HealthKit, ni fichiers d’export, ni chemins de destination, ni URL d’API, ni secrets d’API.
- Achats : Apple StoreKit, l’App Store, Google Play Billing et certains parcours internes limités de vérification traitent les informations relatives au produit, à la transaction, au droit d’accès ou au reçu nécessaires pour acheter ou restaurer Full Access. Health.md ne reçoit pas l’intégralité des données de votre carte de paiement.
- Autorisation d’un fournisseur : un courtier OAuth de fournisseur peut traiter en transit les identifiants de fournisseur et de client, les URI de redirection, l’échange du code d’autorisation et l’actualisation du jeton. Les jetons d’accès du fournisseur sont stockés dans le trousseau iOS lorsque celui-ci est pris en charge, et ses dossiers de santé sont transmis au téléphone plutôt que conservés par le courtier.
- Commentaires : les outils de messagerie ou de signalement communautaire ne s’ouvrent que lorsque vous le décidez. Un bloc de diagnostic prérempli et modifiable peut comprendre la version et le build de l’application, la version du système d’exploitation et le type général d’appareil. Votre message contient ce que vous choisissez d’envoyer ; les signalements publics et canaux communautaires sont publics.
Vous pouvez effectuer des exports manuels plutôt que de les planifier, laisser les fournisseurs déconnectés et choisir de ne pas envoyer de commentaires. Les services des boutiques continuent de traiter les achats et mises à jour de l’application conformément aux conditions d’Apple ou de Google.
Données du site web et demandes externes
healthmd.app utilise Cloudflare Web Analytics après une brève demande de vérification d’éligibilité à la mesure d’audience. Ce service nous aide à comprendre le trafic global, les performances et les pages les plus consultées. Pour ce site, l’analyse côté client ne définit aucun cookie et n’est reliée ni aux dossiers de santé, ni aux fichiers exportés, ni au statut des achats, ni au jumelage direct, ni aux réglages dans l’application.
Cloudflare, notre hébergeur de site web, et l’infrastructure de sécurité traitent conformément à leurs conditions et contrôles de conservation les informations ordinaires des requêtes web nécessaires pour diffuser et protéger le site, telles que l’adresse IP, l’URL demandée, les informations sur le navigateur et l’heure.
Certaines pages de destination, de documentation ou de visualisation demandent des ressources à des services tels que img.logo.dev, Google Fonts, jsDelivr ou des fournisseurs de tuiles cartographiques. Ces services reçoivent les informations ordinaires que votre navigateur envoie avec la requête. Lorsque vous suivez un lien vers l’App Store, Google Play, GitHub, Obsidian, l’assistance ou un autre site web, les pratiques de confidentialité de ce service s’appliquent.
Les analyses du site web et des campagnes sont distinctes du traitement des données de santé par l’application. La consultation du site ne donne pas à Health.md accès à Apple Health ou à Health Connect.
Stockage et conservation
- Les données de santé sources restent dans HealthKit, Health Connect ou chez le fournisseur connecté, sauf si vous demandez un export ou une requête.
- Les réglages et l’historique de l’application sont stockés sur votre appareil au moyen du stockage de la plateforme. Les identifiants des fournisseurs utilisent le stockage protégé des identifiants de la plateforme lorsque celui-ci est pris en charge.
- Les fichiers exportés et les envois à une API restent auprès de la destination choisie jusqu’à leur suppression au moyen des contrôles de cette destination.
- Les données des Mac, CLI et MCP jumelés restent dans les résultats locaux, l’état des tâches, le stockage des identifiants, les transcriptions ou tout autre stockage informatique créé par votre flux de travail.
- Les lignes d’analyse du produit et des campagnes sont conservées pendant 13 mois au maximum ; les compteurs du débit d’ingestion des campagnes sont supprimés après 24 heures.
- Les enregistrements relatifs à la planification, aux achats, à l’assistance et au réseau ordinaire sont conservés uniquement dans la mesure nécessaire pour fournir, sécuriser et documenter ces services ou respecter les exigences qui leur sont applicables, sous réserve des conditions de la plateforme et du fournisseur concernés.
La désinstallation de Health.md supprime l’état local de l’application conformément au système d’exploitation, mais elle ne supprime ni les fichiers déjà exportés vers un autre dossier ou service, ni les données stockées par un client jumelé, ni les messages que vous avez envoyés, ni les données détenues par un fournisseur de destination.
Services que nous utilisons
Health.md n’utilise ni SDK publicitaires, ni SDK tiers d’analyse et d’attribution dans l’application. Il utilise toutefois, lorsqu’ils sont pertinents, les services de plateforme, d’infrastructure et choisis par l’utilisateur suivants :
- Apple HealthKit et WorkoutKit
- Android Health Connect
- Fichiers d’Apple, Storage Access Framework d’Android et les fournisseurs de fichiers que vous choisissez
- StoreKit, l’App Store, Google Play et Google Play Billing
- Google Play Install Referrer pour l’attribution assainie des campagnes Android
- Apple Push Notification service pour déclencher les exports planifiés
- Cloudflare pour l’analyse interne, les services de campagne, le stockage D1, la limitation des abus, la diffusion du site web et l’analyse de ce dernier
- Les API de fournisseurs, services OAuth, points de terminaison API, services de synchronisation, fournisseurs d’IA ou de modèles et clients locaux facultatifs que vous configurez
Ces fournisseurs peuvent traiter des données dans les pays où ils exercent leurs activités. Leur traitement est régi par leurs conditions et la législation applicable. Nous ne vendons ni données de santé ni informations personnelles et ne les communiquons pas à des fins de publicité comportementale intercontextuelle.
Comment nous protégeons les données
Nous appliquons des mesures de protection adaptées à chaque parcours, bien qu’aucun système de stockage ou de transfert ne puisse être garanti comme parfaitement sécurisé :
- L’accès aux données de santé est contrôlé par les autorisations et les protections des appareils de HealthKit et Health Connect.
- Le jumelage direct d’un Mac et d’une CLI utilise des sessions chiffrées et authentifiées, des trames de taille limitée, des contrôles d’intégrité et une approbation explicite.
- Le mode de point de terminaison API protégé exige HTTPS ; l’exploitant du point de terminaison contrôle ce qui advient des données après leur livraison.
- L’ingestion des données d’analyse et de campagne rejette les champs inconnus ou trop volumineux et ne peut intentionnellement pas représenter de charges utiles de santé.
- Les fichiers locaux héritent des contrôles d’accès, de chiffrement, de sauvegarde et de synchronisation de l’appareil, du dossier, du coffre ou du fournisseur où vous les placez.
L’API de requête locale du Mac utilise l’accessibilité en boucle locale comme limite d’accès et n’a pas de jeton porteur. Ne transférez pas son port par proxy et ne l’exposez pas à un autre ordinateur. Le jumelage direct de l’iPhone ne doit être activé que pour les ordinateurs et réseaux auxquels vous faites confiance. Maintenez vos appareils à jour, utilisez des codes d’accès et le chiffrement des disques, et vérifiez les paramètres de conservation et de journalisation des destinations, hôtes d’agents et fournisseurs de modèles.
Vos choix et vos droits en matière de confidentialité
- Autorisations : accordez ou révoquez les catégories HealthKit et Health Connect dans les réglages de la plateforme.
- Destinations : choisissez des dossiers locaux, supprimez l’accès d’un fournisseur de fichiers, déconnectez des fournisseurs, effacez un point de terminaison API ou dissociez des clients directs.
- Planification : utilisez des exports manuels si vous ne souhaitez pas enregistrer les métadonnées APNs et de planification sans rapport avec la santé.
- Fichiers et résultats : consultez-les, déplacez-les ou supprimez-les au moyen des contrôles de la destination ou de l’ordinateur jumelé.
- Portabilité : utilisez les fichiers exportés Markdown, Obsidian, CSV, JSON, FHIR et autres formats pris en charge en dehors de Health.md.
- Droits légaux : selon votre lieu de résidence, vous pouvez avoir le droit d’accéder aux données personnelles que nous contrôlons, de les rectifier ou de les supprimer, de limiter leur traitement, de vous y opposer, d’en obtenir une copie, ainsi que d’exercer un recours ou de déposer une plainte auprès d’une autorité de protection des données.
Contactez-nous pour exercer un droit applicable. Nous pourrons avoir besoin d’informations pour vérifier et retrouver l’enregistrement concerné. Comme les identifiants d’analyse sont aléatoires et ne sont reliés ni à un compte ni à une adresse e-mail, il se peut que nous ne puissions pas associer une demande envoyée par e-mail à une ligne d’analyse donnée. Ces lignes expirent néanmoins automatiquement dans le délai indiqué ci-dessus.
Confidentialité des enfants
Health.md est un outil grand public de portabilité des données de santé qui ne s’adresse pas aux enfants. Nous n’utilisons pas sciemment les données de santé ou d’analyse pour des publicités ou un profilage destinés aux enfants. Un parent ou représentant légal qui estime qu’un enfant a transmis des informations personnelles à un service contrôlé par Health.md peut nous contacter afin que nous examinions sa demande.
Modifications de cette politique
Nous mettrons à jour cette page et sa date de « Dernière mise à jour » lorsque nos pratiques changeront. Si une modification affecte sensiblement la manière dont les applications traitent les données, nous pourrons également vous en informer dans l’application, les notes de version ou par un autre canal approprié.
Contact
Pour toute question ou demande relative à la confidentialité, écrivez à [email protected]. Health.md est exploité par Cody Bontecou sous le nom isolated.tech.
Veuillez ne pas inclure de dossiers de santé, fichiers d’export, identifiants ou autre contenu sensible dans un e-mail ordinaire adressé à l’assistance ou un signalement public. Si nous avons besoin d’informations supplémentaires, nous vous demanderons le minimum nécessaire à l’examen de la situation.